CVE-2018-14010: Mi Xiaomi r3
Critical severity, CVSS 9.8. EPSS: 4.5% chance of exploitation in the next 30 days.
OS command injection in the guest Wi-Fi settings feature in /cgi-bin/luci on Xiaomi R3P before 2.14.5, R3C before 2.12.15, R3 before 2.22.15, and R3D before 2.26.4 devices allows an attacker to execute any command via crafted JSON data.
Affected products
- Mi Xiaomi r3: before 2.22.15 (fixed in 2.22.15)
- Mi Xiaomi r3c Firmware: before 2.12.15 (fixed in 2.12.15)
- Mi Xiaomi r3d Firmware: before 2.26.4 (fixed in 2.26.4)
- Mi Xiaomi r3p Firmware: before 2.14.5 (fixed in 2.14.5)
Published 2018-07-15. Last modified 2026-06-17.